Securantis

Bien démarrer

Première configuration sécurisée recommandée

Parcours pas-à-pas pour activer Securantis : connexion, premier scan, observation du pare‑feu, activer 2FA, configurer les alertes et prévoir des sauvegardes.

← Retour au centre d’aide

Guide pratique Securantis

But de l’article

Ce guide vous accompagne, étape par étape, pour effectuer la première configuration sûre d’un site protégé par Securantis (toutes plateformes : WordPress/WooCommerce/PrestaShop). Objectif : vérifier la connexion, lancer un premier scan complet, observer le comportement du WAF en mode observation avant blocage automatique, activer l’authentification à deux facteurs (2FA), configurer les alertes et préparer une stratégie de sauvegarde. Le parcours minimise les faux positifs et réduit le risque d’interruption de service.

Prérequis

  • Licence Securantis active et liée au site.
  • Accès administrateur au CMS et accès au tableau de bord Securantis (module/plugin installé et activé).
  • Sauvegarde récente du site (fichiers + base de données) avant toute modification.
  • Pour WooCommerce/PrestaShop : privilégiez une fenêtre hors‑pointe commerciale pour les actions pouvant impacter le checkout.

Étapes recommandées (numérotées)

  1. Vérifier la connexion et l’état de synchronisation

1.1 Ouvrez le tableau de bord Securantis depuis votre CMS ou l’interface SaaS. Confirmez que la licence et la synchronisation des rapports sont actives. Si l’interface indique des statuts détaillés (scans récents, activité WAF), notez‑les.

Résultat attendu : connexion OK, dernière synchronisation récente (< 30 min) ou message indiquant qu’un rapport est en file d’attente.

  1. Effectuer un premier scan en lecture seule

2.1 Lancez un scan complet/rapide selon l’option disponible. Le scanner inspecte l’environnement, les fichiers, modules/extensions, les fichiers médias exécutables et compare à une baseline.

2.2 Pendant le premier scan, n’activez pas encore le blocage automatique du WAF — utilisez le mode observation pour collecter événements sans impacter les visiteurs.

Résultat attendu : rapport avec score et liste d’alertes classées (critique, warning, info). Le rapport indique aussi si une baseline a été créée.

  1. Examiner et traiter les alertes du scan

3.1 Passez en revue chaque alerte : description, fichier/règle affectée, catégorie. Pour chaque élément suspect, décidez : ignorer (false positive), marquer pour quarantaine manuelle, restaurer depuis sauvegarde, ou conserver sous surveillance.

3.2 Rappel de sécurité : la mise en quarantaine, la suppression ou la restauration d’un fichier exige toujours une décision humaine. Securantis propose les actions, vous choisissez.

Prudence : si vous n’êtes pas sûr, exportez le fichier concerné hors du serveur (téléchargement sécurisé) puis contactez support ou votre équipe technique.

  1. Observer le WAF en pratique (mode observation)

4.1 Laissez le pare‑feu en mode observation pendant 24–72 heures selon le trafic. Cela permet de collecter les règles déclenchées, identifier faux positifs sur des formulaires ou endpoints commerciaux, et ajuster les allowlists.

Différences par plateforme :

  • WordPress : observez particulièrement les pages de connexion, XMLRPC et REST API. Ne bloquez pas immédiatement les IP si vous doutez (risque de bloquer l’administrateur).
  • WooCommerce : surveillez endpoints de checkout et webhooks ; excluez ou assouplissez règles qui impactent le panier/commande.
  • PrestaShop : surveillez les contrôleurs front/back office sensibles au checkout et à l’API, en vérifiant la compatibilité avec modules tiers.

Résultat attendu : liste d’événements WAF avec fréquence et justification ; recommandations d’allowlist identifiées.

  1. Activer progressivement le blocage WAF

5.1 Après observation, activez le blocage pour catégories peu susceptibles de créer des faux positifs (ex. injections SQL évidentes).

5.2 Conservez en observation les règles sensibles (formulaires, API de paiement) jusqu’à validation complète.

5.3 Mettez en place une politique de réouverture immédiate (fail-open) ou un bouton de désactivation rapide au cas où une règle casse un flux essentiel.

  1. Activer l’authentification à deux facteurs (2FA)

6.1 Activez 2FA pour tous les comptes administrateurs. Préférez des méthodes TOTP ou e‑mail selon la disponibilité. Assurez‑vous que chaque administrateur enregistre une méthode de récupération (codes de secours ou deuxième méthode).

Plateforme :

  • WordPress : activez 2FA pour les comptes administrateurs via le panneau dédié; vérifiez la procédure de récupération.
  • PrestaShop : activez 2FA globalement pour le back‑office si disponible et suivez l’étape d’activation par compte.

Prudence : n’ôtez pas toutes les méthodes de récupération simultanément. Testez 2FA sur un compte mineur avant déploiement global.

  1. Configurer les alertes et notifications

7.1 Activez les notifications critiques (alertes de scan critique, événements WAF bloquants, échecs 2FA répétés). Choisissez canaux : email, webhook vers un outil externe, ou notifications dans l’interface.

7.2 Définissez la fréquence des résumés (immédiat pour incidents, quotidien/hebdo pour rapports). Vérifiez la délivrabilité des emails (SPF/DKIM) si vous ne recevez pas d’alertes.

  1. Sauvegardes et plan de restauration

8.1 Assurez‑vous d’avoir une sauvegarde complète (fichiers + base de données) prise juste avant la première intervention. Testez la restauration sur un environnement de staging si possible.

8.2 Documentez la procédure de restauration et conservez plusieurs points de restauration (semaine, 24h, avant‑mise à jour). Les actions de quarantaine et suppression doivent être coordonnées avec la sauvegarde.

Erreurs fréquentes et dépannage rapide

  • Pas d’accès au tableau de bord Securantis : vérifier clé de licence, statut du module/plugin, et connectivité sortante vers les services Securantis. Redémarrer le module parfois résout la synchronisation.
  • Scan qui s’interrompt ou dépasse le temps : réduire la limite de fichiers scannés ou lancer le scan en plusieurs passes. Sur PrestaShop, un budget temps serré peut être augmenté depuis les réglages du module.
  • Faux positifs WAF sur checkout : repasser en mode observation, ajouter la règle concernée à l’allowlist, puis réessayer. Toujours tester sur un flux de commande avant d’appliquer définitivement.
  • Perte d’accès administrateur après activation d’une protection : utiliser la procédure de contournement/clé d’administrateur fournie par Securantis (ou restaurer depuis sauvegarde). Ne demandez jamais vos mots de passe au support.

Précautions importantes

  • Ne supprimez jamais en masse des fichiers signalés sans examen humain.
  • Ne fournissez pas vos mots de passe par email ou chat ; Securantis ne les demandera jamais.
  • Pour interventions nécessitant accès direct au serveur, les informations d’accès doivent être transmises uniquement via l’espace client sécurisé et après accord de service.

Quand contacter le support Securantis

Contactez le support si :

  • Le scan révèle un risque critique que vous ne savez pas traiter.
  • Le WAF bloque des flux essentiels malgré l’allowlist.
  • Vous suspectez une compromission active et avez besoin d’aide pour triage (note : le support propose des interventions payantes nécessitant accès via l’espace client sécurisé).

Conclusion et bonnes pratiques

  • Ne changez qu’un paramètre critique à la fois et mesurez l’impact.
  • Utilisez le mode observation du WAF au début, puis activez le blocage progressivement.
  • Activez 2FA pour tout compte admin et conservez des codes de secours.
  • Automatisez les sauvegardes et testez régulièrement la restauration.

Si vous avez des doutes sur des éléments du rapport du scanner ou des alertes WAF, exportez les éléments suspects et contactez le support avec le numéro d’alerte et un descriptif précis pour accélérer l’assistance.

Cookies

Nous utilisons des cookies nécessaires au fonctionnement du site. Avec votre accord, nous pouvons aussi utiliser des cookies de mesure d’audience et de personnalisation. En savoir plus.

Nécessaires

Indispensables au site et à l’espace client.

Actif